Microsoft закрыла 421 уязвимость в августовском Patch Tuesday: три 0-day и критические RCE
Корпорация Microsoft выпустила августовский пакет обновлений, который закрыл в общей сложности 421 брешь в своих продуктах. В числе исправленных проблем — три уязвимости категории 0-day, причем одна из них уже активно использовалась злоумышленниками в реальных кибератаках.
Речь идет о CVE-2026-68820 (оценка CVSS — 7,0). Это ошибка типа use-after-free в драйвере afd.sys, отвечающем за сетевые взаимодействия в Windows. Для ее эксплуатации атакующему требовался локальный доступ к системе и возможность запускать вредоносный код. Специально скомпрометированное приложение создавало состояние гонки, после чего злоумышленник мог повысить свои права до уровня SYSTEM без какого-либо вмешательства пользователя.
Хотя Microsoft не раскрывает деталей инцидентов, аналитики Check Point связывают использование этой уязвимости с северокорейской группировкой Lazarus и ее кампанией Operation Dream Job. По их данным, хакеры атаковали предприятия оборонной промышленности в Европе и Индии, выдавая себя за представителей Lockheed Martin и Enveil и заманивая жертв поддельными вакансиями. В ходе кампании злоумышленники применяли фальшивые сайты, SEO-манипуляции и распространяли модифицированную версию PDF-ридера SecurityPDF, через которую запускали вредоносный код, встроенный в подготовленные PDF-файлы. После открытия такого документа активировался бэкдор Troy. И только после получения контроля над системой атакующие применяли CVE-2026-68820 для развертывания новой версии руткита FudModule на уровне ядра.
Напомним, что Microsoft относит к 0-day не только активно эксплуатируемые уязвимости, но и те, информация о которых была обнародована до выхода патчей. Два других августовских бага как раз относятся ко второй категории. Первый — CVE-2026-62832 (ранее известная как LegacyHive) затрагивает Windows User Profile Service и позволяет локальному злоумышленнику повысить привилегии и получить доступ к чужим данным. Вторая — CVE-2026-72971 — обнаружена в драйвере Windows Container Isolation FS Filter Driver (unionfs.sys) и также приводит к эскалации прав.
Кроме того, инженеры Microsoft устранили четыре критические RCE-уязвимости, получившие максимальные 9,8 балла по CVSS. Для их использования не требуется ни аутентификация, ни взаимодействие с пользователем. Речь о проблемах в Windows DNS Server (CVE-2026-62878), Windows Deployment Services (CVE-2026-62893), реализации протокола QUIC (CVE-2026-62815) и HPC Pack (CVE-2026-59124).
Специалисты Zero Day Initiative в своем традиционном обзоре августовских патчей отдельно выделяют уязвимость CVE-2026-62911 в Microsoft Exchange. Эксплойт для нее был продемонстрирован на соревновании Pwn2Own Berlin. Этот баг позволял обойти аутентификацию и получить несанкционированный доступ к почтовым ящикам пользователей Exchange.
Наконец, августовские обновления поставили точку в устранении цепочки уязвимостей для локальных установок SharePoint. В июле Microsoft уже исправила критическую проблему обхода аутентификации CVE-2026-55040, а теперь закрыла вторую часть — RCE-уязвимость CVE-2026-63520.

